Fehlende Berechtigungsprüfung in SAP ST-PI
Auswirkungen auf das Geschäft
Ein Angreifer kann aus der Ferne sensible Informationen wie installierte Komponenten, Versionen, Patches und Benutzer-IDs vom Anwendungsserver abrufen. Diese Informationen können dazu verwendet werden, das System zu identifizieren und weitere Angriffe zu planen, was die Vertraulichkeit des Systems beeinträchtigt.
Details zur Sicherheitslücke
Der remote-fähige Funktionsbaustein /SDF/SWCM_GET_SYSTEM_INFO führt keine erforderlichen Berechtigungsprüfungen für einen authentifizierten Benutzer durch. Dadurch kann ein Benutzer mit geringen Berechtigungen technische Informationen über das SAP-System abrufen, darunter installierte Komponenten, Patch-Stände und Benutzerkennungen.
Lösung
SAP hat den SAP-Hinweis 3547581 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3547581 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 20.11.2024: Onapsis meldet SAP eine Sicherheitslücke
- 11.02.2025: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 30.07.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-00014
- Forscher: Adrian Radulescu
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP Solution Manager (ST-PI) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3547581)
- Sicherheitslücke: CWE-862: Fehlende Autorisierung
- CVSS v3-Wert: 4,3 (CVSS:3,0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
- Risikostufe: Mittel
- Zugewiesene CVE-Nummer: CVE-2025-23190
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3547581
Betroffene Komponenten – Beschreibung
- SAP Solution Manager (ST-PI)

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
